• ベストアンサー

パスワードのセキュリティ

以前にも同じ質問があったようで、回答者の方がSSLを薦められていたのを読みました。しかし、私が作製しているサイトは、息子のサッカークラブのサイトで、SSL認証をするほど大げさなものでもないと思ったのですが、Flashでのパスワード画面から入るのは、どのくらいのセキュリティがあるのでしょうか?そのページには選手名簿や写真が掲載されています。

質問者が選んだベストアンサー

  • ベストアンサー
  • BlurFiltan
  • ベストアンサー率91% (1611/1754)
回答No.1

Flashでのパスワード画面というのは, 例えば, テキスト入力のテキストフィールドを作成して,「パスワード」の設定にして, インスタンス名を「my_txt」などと付けておいて, 別にボタンを作成し, パスワードを『pass』にしたい場合はそのボタンに ---------------------------- on (release) { // もし my_txt に pass が入力されていたら if (_root.my_txt.text == "pass") { // 違うページにジャンプ getURL("QweRtyuiOp.html"); } } ---------------------------- というようなことを書いておくということでしょうか? もしこのようなものだと, 全くセキュリティにはなっていないでしょう。 パスワードが 『pass』 であることも, リンク先が 『QweRtyuiOp.html』 であることも丸見えです。 他を利用しないものとした場合, 次のようにすれば,Flash的には最高セキュリティだと思います。 Flash的には最高セキュリティだと言うだけですよ。 これがFlashの限界ではないかというだけで万全なセキュリティにはなりませんが。 ---------------------------- on (release) { // 「my_txt に入力された値 & .html」にジャンプ getURL(_root.my_txt.text+".html"); } ---------------------------- これだとパスワードもリンク先もわかりません。 普通はブルートフォースアタックなどをするしかありません。 しかしなぜパスワード入力画面を作るのです? そこがすごく疑問なのですが。 質問者さまの質問に疑問があるという意味ではなく, 一般的に無意味にパスワード入力画面があるサイトを見ていつもそう思うのです。 パスワード入力画面なんかを作るから, その先に何かがあることもわかるわけで, 何があるのかも知りたくなるのです。 そして鍵もこじあけたくなります。 パスワード入力画面のようなものが最初からなければ, 普通,先には何もないと思うので「そのページに行ってみよう」という発想すらしないと思いますよ。 つまりブルートフォースアタックしようとする発想すら考え付かないと思います。 アップするのであれば(アップしない方が良いですが), 公開しても良いと思われる方だけにメールでアドレスを教える方が良いと思います。 ================= しかし, 名簿はアップしない方が良いですよ。 Flashのセキュリティ とか SSL認証 とか, そんなソフト的(プログラム的)なことはどうでも良いのです。 セキュリティを突破しようとするのはソフトではなく人間です。 名簿をネット上に公開する場合は SSL認証 など無意味です。 認証を受けて名簿を見た人が, その名簿をコピーして配布すればバレバレです。 「君だけに教えるね。」 これが一番恐いと思います。 恐いのは人間ですよ。 人間には Flash も SSL認証 も通用しません。 最近は小学校のクラスの連絡網などもないらしいですね。 また生徒や保護者用のクラス名簿もないそうです。 「友だちの家や電話番号は知らないのが普通。」 「知っている場合は友だちから直接(または間接)教えてもらったから。」 らしいです。 名簿は印刷物ですら配布されていないのです。 電子的な名簿ならもっと恐いですよ。 瞬時に世界中をかけまわる可能性もあります。 私自身は, 私自身の住所や電話番号を公開しても特に問題はないとは思っていますが, 他人の名簿を公開しないでしょう。 もし何かあった場合,「どう責任を取るんだ!」 これが恐いです。 責任がとれないから公開はしません。 学校もそうですよ。 生徒の保護のために名簿を作成配布しないのではなくて, 何かあったとき責任がとれないから名簿を配布しないのです。 選手名簿と言っても, 名前が羅列されているだけのようなものでしたら, 本人の了承を得た上でならアップしても良いような気もします。 上の === 以下,グダグダ書いていますが, これは私の責任逃れですよ。 上の方に書いた Flash的には最高セキュリティ みたいな方法を本当にされて, 名簿が流れた場合私は責任をとれませんからね。 そんな方法を使ってもバレるものはバレるのです。 パスワードが他人にバレたような場合, 一番可能性が高いのはショルダーハックだとかも聞きます。 こんなのソフトじゃ太刀打できません。人間が恐いです。

sayuripo
質問者

お礼

いろいろなアドバイスも含め詳しい回答どうもありがとうございました。名簿を含め、パスワード画面ついて、アップする前に他の方と相談し、決めたいと思います。

全文を見る
すると、全ての回答が全文表示されます。

関連するQ&A

  • ホームページのセキュリティ

    私はサークルのホームページ(ホームページビルダで作成)を立ち上げています。 その中に、会員だけのパスワードで入れるページを設けて会員名簿を掲載しました。 あるとき、Yahoo!のポータルサイトの検索欄に、その中に記載されている会員の名前を入れて検索をしてみたところ、なんとヒットしてそのページに簡単に入ることが出来ました。 それからは、パスワードを使っても個人情報が漏れることがわかったので、載せないようにしました。 今後のこともありますので、質問させて頂きますが、パスワードを使ってもセキュリティ的にはこの程度なものでしょうか。 それとも、私のホームページの作り方を改善すれば、しっかりガードされるようになるものでしょうか。 具体的な対策をお教え願います。

  • CLUB ESET パスワード忘れ

    CLUB ESET パスワード忘れ、再設定の方法で、メールアドレスに本人認証キーを入れようとしましたが、メール掲載のURLにアクセスができません。 パスワードの再設定以外に、CLUB ESETには入る方法はないでしょうか。 ※OKWAVEより補足:「ESETセキュリティ ソフトウェア シリーズ」についての質問です。

  • パスワード認証について

    はじめまして!こんにちわ! WEB上でのセキュリティ認証の事でお聞きしたいことがあります。 セキュリティー認証でたとえばIDとパスワードで一つの会員ページを閲覧する事は出来るのですが、IDとパスワードごとにそれぞれの管理ページに認証する方法が解りません。 どういった事をすれば可能になるのでしょうか? よろしくお願いします。

  • パスワード制限について

    今度ホームページにパスワード制限をしたメンバーページを作ろうと思います。 そこでクッキーによるパスワード制限と.htaccess(BASIC認証)によるパスワード制限では、どちらが良いと思いますか? メンバーページでは、メール送信や掲示板の書き込みなどをしたいです。つまり出会い系みたいな感じです。それなのでメンバー毎のIDを得たいのです。 BASIC認証ではパスワードの認証は出来るのですが、ユーザー毎のIDを得ることは不可能?だと思いますし、クッキーだとセキュリティ上問題がありそうだし。パラメーターで各ページ事、.cgi?~で送るのも問題だし。 実際出会い系などで用いられるパスワード制限はどのようにやっているのでしょうか?出会い系ではなくとも、そのようなホームページを持っている方はどのようにしていますか?自分としては、パスワードはBASIC認証にして、IDはクッキーから得ようと考えています。 セキュリティーなどの件での投稿も待ってます。

    • ベストアンサー
    • Perl
  • flash +αでパスワード認証する場合のセキュリティは低?

    こんばんわ!恐れ入りますが、以下のflashコンテンツで セキュリティがある程度守られてるか、見て頂けないでしょうか? よろしくお願いしますm(_ _)m flash,php,mySQLを知っていますが、認証については殆ど知識がありません。 凄腕のハッカーを除いて、そこそこPCの使い方に慣れてる方では突破できない程度で保護したいと思ってます。 コンテンツは デスクトップで動く.exe(flashプロジェクタ)を作っています。  内容は、ストリーミングmp3プレイヤーです。   ・会員のみが視聴可能なmp3プレイヤー   ・mp3は自社wwwサーバーにてライブ配信している音声を読み込む。    wwwサーバーは仕様上、パスワードを設定できない(URLが分かる   とアクセスできてしまう)   ★構築で特に気を使いたい点は、    (1)mp3があるwwwサーバーのURLを管理者以外からは     分からなくしたい    (2)mp3が聞けるのは会員のみ(認証が必要) おしえてgooでflashの情報セキュリティを調べましたが、ActionScriptだけでは簡単に解析されてしまう様なので、 <認証> Flash.exe  →  php →  mySQL(wwwサーバーのURL,会員パス 格納) パスワード入力  SQL接続   データ引き出し <認証後> mySQL →     php      →  Flash.exe wwwサーバURL送信  結果をflashに    取得したURLを元に                    wwwサーバにmp3をリクエスト,再生 と構築しようと思います。これではActionScriptのみと同様、簡単に突破できてしまうんでしょうか?

  • SSLなどのセキュリティ&パスワード制御

    ビルダー+HTMLで作成しています。 質問は2点です。よろしくお願いします。 【1点目】既存のページに、セキュリティを掛けたいと思っています。(アンケート、受注の為) SSLなどが良く知られていますが、実際に使用するにはどのような手順を踏めばよいのでしょうか? また、自分で作成することは出来るのでしょうか? 【2点目】パスワードを入力しないとアクセス出来ないよう、制御をかけたページの作成をしたいと思っています。 URLを入れたらアクセスできてしまうようなものはNGです。 CGIを組めないと難しいものでしょうか? 詳しい方、ご教授お願いします。

  • 携帯サイトのパスワード

    携帯サイトのパスワードについて質問です。サイトによってパスワード入力時にマスクをかけるところと、そうでないところがありますが、考え方の違いはどこなのでしょうか。マスク表示することでサイトとしてのセキュリティは高まるのでしょうか。 またマスク表示+SSLとのセットでセキュリティが強固になるのか、等そのあたりが知りたいです。

  • 南米サッカー選手情報

    南米サッカークラブの選手の情報が掲載されているサイトを探しています。 有名なクラブのみで構いません。 背番号が参考にできれば、うれしいです。

  • PHPのパスワード認証とセキュリティ

    パスワード認証で最初に思いついたプログラムは以下のようなものです。 (掲載サイトから引用) (例) <?php // パスワードを設定する。 $pass = 1234; // form.htmlからのパスワードを受け取る $form_pass = $_REQUEST["pass"]; ?> <html> <head> <title>Sample04</title> </head> <body> <?php // form.htmlからの値が$form_passと等しいか評価する if($form_pass == $pass){ print "ログイン成功<br>"; }else{ echo "ログイン失敗<br>", "<a href=\"./form.html\">戻る</a>";} ?> </body> </html> このような単純なプログラムではセキュリティ上安全と言えるでしょうか? 脆弱性があるんじゃないかと疑ってしまうんですが、そもそもパスワードをPHPプログラム内にそのまま記述してもよいものなんでしょうか? ソースが表示されたとしてもプログラムの中身が表示されるわけじゃないので大丈夫だと思いますが、専門家の意見が聞きたいです。 パスワードを暗号化するとセキュリティが向上するということも耳にしますが、そういった技術も導入するべきでしょうか。

    • ベストアンサー
    • PHP
  • セキュリティ証明書の取り消し

    先日、JRA(日本中央競馬会)のサイトからA-PAT会員に申し込もうと、SSLで保護された応募ページへのリンクをクリックしました。すると 「このサイトのセキュリティ証明書は、取り消されています。  このサイトを信頼するべきではありません」 という文面の「セキュリティの警告」ウインドウが出て、その先に進めませんでした。 そこでいろいろ調べてみたのですが、なにぶん素人なもんでよくわかりません。 これは一体どういう状況なんでしょうか? また、どうすれば目的のページを表示できるようになるんでしょうか? JRAから(それとも認証機関から?)証明書を再発行してもらわなければいけないんでしょうか? おわかりの方がいらっしゃいましたら、どうか教えていただきたいと思います。 よろしくお願いします。